D-Link D-View 8: Hardcoded Crypto-Keys und RCE Lücken gefunden

Table of Contents

Am 14. Mai 2024 wurden mehrere schwerwiegende Sicherheitslücken in der Netzwerkmanagementplattform D-Link D-View 8.0 veröffentlicht. Diese Schwachstellen, die ursprünglich am 24. August 2023 von TrendMicro’s Zero Day Initiative (ZDI) gemeldet wurden, betreffen die Version 2.0.1.89 und frühere Versionen. Die Schwachstellen ermöglichen es Angreifern, beliebigen Code auszuführen oder Authentifizierungsmechanismen zu umgehen, was schwerwiegende Auswirkungen auf die Systemsicherheit hat. Die folgenden CVE-Nummern und Beschreibungen geben detaillierte Informationen zu den einzelnen Schwachstellen:

  • Schweregrad: Hoch (CVSS 8.8)
  • Beschreibung: Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auf betroffenen Installationen auszuführen. Der Fehler liegt in der fehlenden Validierung einer benutzerdefinierten Zeichenkette vor der Ausführung eines Systemaufrufs. Angreifer können dies ausnutzen, um Code im Kontext von root auszuführen.
  • Schweregrad: Hoch (CVSS 8.8)
  • Beschreibung: Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auszuführen. Die Schwachstelle liegt in einer exponierten gefährlichen Methode innerhalb des execMonitorScript. Angreifer können dies ausnutzen, um Code im Kontext von root auszuführen.
  • Schweregrad: Hoch (CVSS 8.8)
  • Beschreibung: Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auszuführen. Der Fehler liegt in der unsicheren Methode queryDeviceCustomMonitorResult, die von Angreifern genutzt werden kann, um Code im Kontext von root auszuführen.
  • Schweregrad: Kritisch (CVSS 9.6)
  • Beschreibung: Diese Schwachstelle ermöglicht es entfernten Angreifern, die Authentifizierung zu umgehen. Der Fehler liegt in der Verwendung eines hartcodierten kryptografischen Schlüssels in der TokenUtils-Klasse. Angreifer können diese Schwachstelle ausnutzen, um die Authentifizierung zu umgehen und Zugriff auf das System zu erhalten.

D-Link hat die Version 2.0.3.88 veröffentlicht, die diese Schwachstellen behebt. Nutzer sollten ihre Software auf die neueste Version aktualisieren. Das Update kann über die Anwendung selbst oder durch Kontaktaufnahme mit dem regionalen technischen Support für eine Lizenzüberprüfung erfolgen.

Weitere Informationen und Download-Links sind auf der D-Link Support-Website verfügbar.

Related Posts

Spyware pcTattletale auf Check-in-Computern von Hotels entdeckt

Eine Verbraucher-Spionage-App namens pcTattletale wurde auf Check-in-Systemen von mindestens drei Wyndham-Hotels in den USA entdeckt, wie TechCrunch berichtet. Die App, die unbemerkt im Hintergrund läuft, erfasst kontinuierlich Screenshots der Buchungssysteme der Hotels, die sensible Gästeinformationen enthalten. Aufgrund einer Sicherheitslücke in der Spyware sind diese Screenshots im Internet zugänglich. Laut dem Bericht sind mindestens drei Wyndham Hotels betroffen. Unklar ist, ob die Spyware absichtlich installiert wurde, oder von einem Angreifer auf die Systeme gebracht wurde. Denn Die App wird als “Mitarbeiter Monitoring System” vermarktet.

Read More

Sicherheitslücke in Qlik Sense Enterprise für Windows ermöglicht Privilegienerweiterung

Eine schwerwiegende Sicherheitslücke wurde in Qlik Sense Enterprise für Windows entdeckt, die es einem entfernten Angreifer ermöglicht, seine Privilegien zu erweitern und dadurch Befehle auf dem Server auszuführen. Betroffen sind alle Versionen vor 14.187.4. Diese Schwachstelle wurde vor zwei Tagen in der GitHub Advisory Database veröffentlicht und hat die CVE-ID CVE-2024-36077.

Read More

TP-Link Omada ER605 VPN Router ermöglicht Remote Code Execution

Im Rahmen des Pwn2Own-Wettbewerbs wurde eine schwerwiegende Sicherheitslücke in den TP-Link Omada ER605 Routern entdeckt. Diese Schwachstelle, bekannt als CVE-2024-5228, ermöglicht es netzwerkbenachbarten Angreifern, beliebigen Code auf den betroffenen Installationen auszuführen. Die Schwachstelle wurde mit einem CVSS-Score von 7.5 (AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) bewertet.

Read More